まず初めに
*「技術力を確認したいので、このコードを実行してみてください」——エンジニアなら一度は言われたことのある、あるいは言われてみたいセリフかもしれない。*だが今回ばかりは、その気軽さが命取りになる。相手は御社の人事担当ではなく、国境をまたいで3万台のパソコンをかっさらった、正体不明の採用担当者(を名乗るサイバー攻撃集団)である。求人サイトも、オンライン面接も、コーディング課題も、すべてが本物そっくりに作られているというのだから始末が悪い。採用のプロセスそのものが武器になる時代、履歴書を送る前に一呼吸置く価値は十分にありそうだ。※個人の感想です
何が起きているのか
警察庁国家サイバー統括室(NCO)は2026年9月18日、米連邦捜査局(FBI)、オーストラリア、ドイツの関係当局と共同で、北朝鮮を後ろ盾に持つとされるサイバー攻撃グループ「WaterPlum」と、北朝鮮のIT労働者による活動の実態を公表しました。WaterPlumは「Contagious Interview」という別名でも知られています。
公表資料によれば、WaterPlumはIT技術者に対し、SNSや求人サイトを通じて採用担当者を装って接触し、「技術力を確認したい」などとしてオンラインでの技術面接やコーディング課題への参加を持ちかけます。応募者がその課題に取り組む過程で、Web上のコラボレーションツールやコードリポジトリから悪意のあるプログラムをダウンロード・実行させられ、認証情報や暗号資産ウォレットの情報を窃取されるという手口です。確認されているマルウェアには「BeaverTail」「InvisibleFerret」「OtterCookie」「OtterCandy」「StoatWaffle」などがあり、不正なnpmパッケージやVS Code用の拡張機能・プロジェクトファイルを介して配布されていたことも確認されています。
被害規模について、2025年12月から2026年7月にかけて、日本を含む100を超える国・地域で3万台以上の端末が感染し、7000件を超える暗号資産ウォレットの認証情報等が窃取されたと説明されています。窃取された暗号資産のうち、少なくとも17億円相当がWaterPlumの管理するウォレットへ送金されたことが確認されているということです。
今回の発表では、北朝鮮のIT労働者が海外企業の業務を別人になりすまして受注し、外貨を獲得する活動についても言及されています。警察庁は、北朝鮮のIT労働者が遠隔操作可能なパソコンを日本国内の協力者の自宅などに設置し、そこを踏み台として海外の業務を受注していた「ラップトップファーム」を、国内で初めて摘発したことも明らかにしました。警察庁とFBIは、WaterPlumおよび一部の北朝鮮IT労働者の活動が、朝鮮労働党中央委員会傘下の「軍需工業部第313総局」の統制下にあるとみているとしています。
公表された事例の一つとして、2025年5月、国内の暗号資産交換業者ビットフライヤー(bitFlyer)のエンジニア職に、北朝鮮IT労働者とみられる人物が応募していたことも明らかにされました。応募者は別人になりすました履歴書を、仲介事業者を介さず採用フォームへ直接送付。応募フォームへのアクセスには複数のVPNサービスを使用し、連絡先にはGmailのアドレスを記載していたといいます。履歴書にはプログラミング言語やブロックチェーン、クラウドサービスに関する幅広い技能に加え、欧州の大学卒業後に欧州・アジアの複数都市で勤務した経歴が記載されていました。同社がオンライン面接を実施したところ、応募者は「マレーシア出身でフィンランド在住」と説明した一方、履歴書に記載された技能について簡単な質問には答えたものの、回答が抽象的になる場面があったとされています。ビットフライヤーはこうした不審な言動に気づいて対応し、採用や実害には至らなかったとしています。
なぜ重要なのか
今回の発表が重要なのは、単発の不正アクセス事案ではなく、採用活動そのものを悪用した組織的な攻撃モデルが、日本を含む世界100か国以上、3万台超の端末という規模で展開されていたことが公的機関によって裏付けられた点です。IT技術者であれば誰でも接触対象になりうるという点で、従来の「不審なメールの添付ファイルを開かない」といった対策だけではカバーしきれない、採用・転職活動という別の入り口が攻撃経路になっていることが示されました。
もう一つの重要な点は、北朝鮮のIT労働者による外貨獲得活動が、サイバー攻撃グループの活動と地続きであることが公的に指摘されたことです。国内で初めて摘発された「ラップトップファーム」の存在は、北朝鮮のIT労働者が海外企業の業務を不正に受注する仕組みが、実際に日本国内にも及んでいたことを示しています。パソコンを自宅に置くだけの副業、と誘われて二つ返事で引き受けてしまう人がいてもおかしくないだけに、根が深い問題である。
bitFlyerの事例が示すように、大手企業の採用選考プロセスにも、こうした人物が実際に応募してくる可能性があることも明らかになりました。今回は採用担当者が不審な言動に気づいたことで実害を防げましたが、確認プロセスが不十分な企業では、知らないうちに北朝鮮の外貨獲得活動に加担してしまうリスクがあることを示す事例といえます。
私たちへの影響
IT技術者やフリーランスのエンジニアとして求職活動をしている人は、SNSや求人サイト経由で持ちかけられる「技術力確認」のためのオンライン面接やコーディング課題について、実行する前にその出所を確認する習慣が必要です。特に、見慣れないコラボレーションツールやコードリポジトリからのプログラムのダウンロード・実行を求められた場合は、いったん立ち止まって企業の実在性や採用担当者の身元を確認することが推奨されます。
企業の採用担当者にとっては、履歴書の経歴や面接での受け答えに不自然な点がないか、bitFlyerの事例のような複数の兆候(複数のVPN経由でのアクセス、フリーメールアドレスの利用、技能に関する質問への抽象的な回答など)を踏まえた確認プロセスを整えることが求められます。警察庁は、エンジニアに対して「日本人名義を貸してほしい」「アカウントを作るだけでよい」「自宅にリモート操作用のパソコンを置かせてほしい」といった依頼には応じないよう呼びかけています。副業や在宅ワークの一環としてこうした依頼を受けてしまうと、意図せず北朝鮮の外貨獲得活動やラップトップファームの片棒を担ぐことになりかねません。
暗号資産を保有している人にとっては、ウォレットの認証情報や秘密鍵を、業務内容の確認や技術検証を名目に求められても、絶対に開示しないことが重要です。今回の被害の多くは、暗号資産ウォレットの認証情報が窃取されたことによるものです。
初心者が知っておくべきこと
「ラップトップファーム」とは、遠隔操作が可能なパソコンを特定の場所にまとめて設置し、海外にいる人物がそれを踏み台として、あたかもその場所にいるかのように業務を行う仕組みのことです。今回の事例では、北朝鮮のIT労働者が日本国内の協力者の自宅にパソコンを設置し、遠隔操作で海外企業の業務を受注していたとされています。
「暗号資産ウォレット」とは、ビットコインなどの暗号資産を管理するためのソフトウェアやサービスのことです。ウォレットへのアクセスには、パスワードに相当する「秘密鍵」や認証情報が使われており、これが第三者に渡ってしまうと、保有する暗号資産を自由に送金されてしまう危険があります。
また、実在の企業名や求人サイトを装った偽の採用プロセスは「なりすまし」の一種であり、必ずしも文面やサイトの見た目がずさんとは限りません。今回のWaterPlumのように、求人サイトへの投稿、オンライン面接、コーディング課題までを一貫して用意する、手の込んだ手口も存在することを知っておく必要があります。
よくある質問
Q. 自分が過去に受けたオンライン技術面接やコーディング課題が、今回のWaterPlumによるものだったかどうか、確認する方法はありますか。
A. 今回参照した情報源の範囲では、個別の応募者が自分の受けた面接がWaterPlumによるものかどうかを確認する具体的な手段は示されていません。心当たりのある人は、警察庁やIPA・JPCERT/CCが案内する相談窓口に相談することが考えられます。実行した覚えのあるプログラムに不審な点がある場合は、使用した端末のセキュリティソフトによるスキャンや、パスワード・暗号資産ウォレットの認証情報の変更を検討してください。
Q. 企業側は、応募者が実在の人物かどうかをどう確認すればよいのですか。
A. 今回公表されたbitFlyerの事例では、複数のVPNサービス経由でのアクセスや、フリーメールアドレスの使用、技能に関する質問への回答が抽象的になる場面があったことなどが、不審な兆候として挙げられています。今回参照した情報源の中では、これ以上の具体的な確認手順までは示されていません。
IT Postの見方――採用面接が攻撃の入り口になる時代に、性善説の採用プロセスはもう通用しない
IT Postでは、今回の発表が示す最大の問題は、攻撃者が「怪しいメール」ではなく「求人・面接」という、多くのIT技術者にとって日常的で疑いにくい入り口を突いてきた点だと考えます。転職活動やフリーランスの案件探しに慣れた人ほど、「技術力を確認したい」という誘いに違和感を持ちにくいのではないでしょうか。
*3万台感染・17億円流出という数字を見ると、もはや「気をつけましょう」で済む話ではない。*採用する側もされる側も、オンライン完結の採用プロセスそのものに疑いの目を向けざるを得ない状況になっている。IT Postでは、個人の警戒心だけに頼るのではなく、企業側が応募者の実在性を確認する仕組みを整えること、そしてIT技術者向けの求人プラットフォーム自体が、なりすまし対策を強化することが今後より重要になるとIT Postでは考えます。bitFlyerのように不審な兆候に気づいて実害を防げた事例がある一方、気づけなかった企業がどれだけ存在するかは分からず、氷山の一角である可能性も否定できないのではないかとIT Postでは考えます。※個人の感想です
今後どうなりそうか
警察庁は今後も米国・オーストラリア・ドイツなど関係国の当局と連携し、WaterPlumや北朝鮮IT労働者の活動の監視を続けるとみられます。今回参照した情報源の中では、今回摘発されたラップトップファーム以外に、国内で同様の事案が確認されているかどうかまでは明らかにされていません。IT Postでは、国内での新たな摘発事例や、IPA・JPCERT/CCからの追加の注意喚起が確認され次第、あらためて取り上げます。